成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

關(guān)于域控制器的5大安全建議

運(yùn)維 服務(wù)器運(yùn)維
域控制器僅僅是一個控制器。它們控制身份驗證、可能還有授權(quán)和一些會計工作,同時且通常且還為你公司中用作Windows部件的所有事件掌控安全身份的生命周期。

域控制器僅僅是一個控制器。它們控制身份驗證、可能還有授權(quán)和一些會計工作,同時且通常且還為你公司中用作Windows部件的所有事件掌控安全身份的生命周期。

  就其本身而論,域控制器存在一些特別安全考慮。那么你如何為這方面評分呢?為了強(qiáng)化域控制器周圍的整個環(huán)境,請注意以下五個要點。

  1. 限制物理訪問。這是你可以為你的總體域控制器安全包提供的唯一最大緩解因素。這里的首要問題是,你的域控制器高于你的網(wǎng)絡(luò)上一切的中央安全機(jī)構(gòu),并且正如你所知,如果你具備對機(jī)器進(jìn)行本地物理訪問的權(quán)利,那么就存在許多通過關(guān)閉硬盤來獲得信息權(quán)利的瑣碎方法。哈希算法自身提供了一個黑客所需的一切,以使其成為一個真實的、合法的可以通過驗證的用戶,且如果你控制了域控制器的磁盤,那么這些很容易做到。更不用說通過這些哈希算法來實現(xiàn)實際登錄以及修改登錄腳本的可能性,以及安裝復(fù)制到其它域控制器的惡意程序等。

  如果你擁有物理的(非虛擬化的)域控制器,那么在你做任何事情之前,請買一個籠子和一個安全鎖并把它們置于其后。不要讓域控制器運(yùn)行在管理服務(wù)臺之下,也不要讓你的數(shù)據(jù)中心成為一個沒有鎖的小盒子。它擁有公司的安全財富這個領(lǐng)域的鑰匙,所以要像你保護(hù)支票一樣保護(hù)它:置于鎖和鑰匙的保護(hù)下。

  2. 從一開始就合理設(shè)計。一個適當(dāng)設(shè)計的活動目錄拓?fù)浣Y(jié)構(gòu)將會包含威脅,以至于即使是域控制器也會受到危害,但是你的整個森林網(wǎng)絡(luò)不必被摧毀和重建。請確保你的森林和域反映了你在不同的城市、區(qū)縣以及國家擁有的真實的、物理的位置;讓你的組織單元和你的公司里擁有的機(jī)器類型和人員相匹配;并且讓安全組代表你的組織結(jié)構(gòu)圖的層次結(jié)構(gòu)。那么,如果在一個森林中用于歐洲的域控制器受到了損害,你就不必重建用于亞洲的域控制器。

  3. 虛擬化你的域控制器。通過使用虛擬機(jī)作為你的域控制器,你就可以使用BitLocker或者其它的全驅(qū)動器加密產(chǎn)品對你的虛擬硬盤所在的磁盤進(jìn)行加密。然后,請確保運(yùn)行這些虛擬機(jī)的主機(jī)沒有加入這個域。如果由于某種原因有人偷走了你的主機(jī)和域控制器,那么對于一個在你的目錄中植入惡意文件的攻擊者來講,解密硬盤來獲得對虛擬硬盤的訪問的可能性會是另一個障礙。

  4. 遵從安全信托的最佳做法。正如安全專家所說的,了解你的范圍。這里存在一個很好的指南,用來理解信托以及其中關(guān)于TechNet的各種考慮。請仔細(xì)注意有選擇性的身份認(rèn)證章節(jié),它包含一個很好的防止隨機(jī)訪問攻擊的方法。

  5. 保證目錄服務(wù)還原模式的密碼比其它任何密碼更安全。目錄服務(wù)還原模式是一個特別的模式,當(dāng)出現(xiàn)某些錯誤時,利用它來離線修復(fù)活動目錄。目錄服務(wù)還原模式密碼是一個特別的后門,它提供了對目錄的管理訪問。你是在一個離線的文本模式狀態(tài)下使用它。把它個密碼當(dāng)作一個可以進(jìn)入林的東西來保護(hù)它,因為它就是這樣。你也可以為Windows Server 2008下載一個hotfix,它將會使目錄服務(wù)還原密碼與域管理員賬號同步。或者,如果你已經(jīng)安裝了Service Pack 2版本,那么你已經(jīng)擁有了這個功能,僅僅使用如下命令即可:

  ntdsutil "set dsrm password" "sync from domain account

  <DomainAdminAccount>"q q

  總之,如果一個域控制器被竊取或者以其它方式讓你的公司財產(chǎn)處于一個未認(rèn)證的狀態(tài),那么你可以不再信任那個機(jī)器。但不幸的是,因為那個域控制器包含了關(guān)于你IT身份的所有有價值的東西以及密碼,所以最好的(也是最容易后悔和痛苦的)建議只能是毀滅該林并重建它。這就是最規(guī)范和積極主動的最佳做法,它構(gòu)成了本文的第一點。

  TechTarget中國原創(chuàng)內(nèi)容,原文鏈接:http://www.searchsv.com.cn/showcontent_51995.htm?lg=t

責(zé)任編輯:張玉 來源: TechTarget中國
相關(guān)推薦

2011-08-23 10:11:54

2011-07-14 10:28:54

額外域控制器

2011-07-12 09:29:10

主域控制器備份域控制器

2011-07-18 13:55:08

2011-07-07 15:01:02

2011-07-12 09:58:42

主域控制器備份域控制器

2011-07-08 13:56:00

域控制器服務(wù)器

2011-07-14 08:49:16

域控制器

2011-07-13 10:29:44

域控制器

2011-07-07 17:15:52

2022-02-10 16:43:35

汽車智能芯片

2013-07-26 13:23:28

2011-07-08 09:21:01

域控制器主域控制器額外域控制器

2011-07-13 09:00:59

域控制器Active Dire

2011-07-13 10:56:04

2011-07-07 09:10:17

域控制器降級Active Dire

2011-07-13 13:13:10

域控制器活動目錄

2014-03-11 16:52:20

2011-07-07 09:44:32

域控制器DNS活動目錄

2023-06-20 09:38:13

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 99久久精品视频免费 | 91免费版在线观看 | 国产一区二区三区久久久久久久久 | 国产精品一区在线 | 在线看片网站 | 亚洲精品一二三区 | 福利社午夜影院 | 自拍视频网 | 免费久久网 | 国产中文字幕在线 | 红桃成人在线 | 午夜精品久久久久久久久久久久久 | 久久亚| 毛片黄| 久久成人久久 | 91正在播放| 亚洲欧美激情精品一区二区 | 九九久久国产 | 久久999| 一区二区三区亚洲精品国 | 久热国产在线 | 在线观看不卡av | 热久久999| 岛国av一区二区三区 | 国产91在线播放精品91 | 成人在线一区二区三区 | 欧美成人精品二区三区99精品 | 精品二区 | 91在线资源| 久久久国产精品 | 亚洲国产成人久久久 | 国产欧美在线播放 | 欧美成人精品在线观看 | 狠狠久| 网黄在线 | 国产精品精品视频一区二区三区 | 一级片毛片| 久久久tv| 怡红院怡春院一级毛片 | 亚洲三区视频 | 亚洲国产精品久久久久秋霞不卡 |